Estoy trabajando en una aplicación de análisis en tiempo real y estoy usando websockets (a través de la biblioteca socket.io) junto con nodejs. No se enviarán datos "confidenciales" a través de los websockets (como nombres, direcciones, etc.). Solo se usará para realizar un seguimiento de las visitas y hacer un seguimiento del total de visitantes (junto con el número de visitantes en las 10 URL más visitadas).Websockets, socket.io, nodejs y seguridad
¿Hay algún problema de seguridad que deba tener en cuenta? ¿Me estoy abriendo a:
- Ataques DoS?
- ¿Ataques XSS?
- ¿Agujeros de seguridad adicionales que podrían usarse para obtener acceso a la LAN del servidor web/servidor web?
- ¿Algo más que no mencioné aquí?
¡Gracias!
Gracias por su comentario. ¿Puedo preguntarme exactamente cómo me abriría a los ataques DoS? Sé que son posibles en muchas situaciones, solo me preocupa el riesgo adicional que presenta el uso de websockets. Afortunadamente, solo enviaré datos de seguimiento al cuarto (tal vez un número o algún tipo de contador dinámico ... aún no lo he pensado), así que no creo que tenga que filtrar cosas. Además, no habrá forma de que los usuarios ingresen datos en el websocket. El websocket solo se usa cuando un usuario carga una página (para rastrear). – Aaron
Cuando un ataque dos se ejecuta perfectamente, por ejemplo, con un botnet muy grande, no hay casi nada que puedas hacer para contrarrestarlo. Incluso en sitios grandes como por ejemplo (creo que los golpearon) PayPal, amazone no puede hacer nada en contra de esto. No estoy seguro de si hay algún riesgo adicional. Si la salida (enviada a los navegadores) no proviene de los usuarios (asegúrese de descartar todas las entradas de los usuarios), estará a salvo de los ataques XSS. – Alfred
Gracias una vez más por sus valiosos comentarios :) – Aaron